---
name: dep-audit
description: 依赖审计。检查依赖安全性、版本、许可证。
triggers:
  - 检查依赖
  - 安全扫描
  - dependency audit
  - 依赖审计
  - 漏洞扫描
tools: [Bash, Read, Grep, Glob]
user-invocable: true
---

# dep-audit

依赖审计。检查依赖安全性、版本、许可证。

## 触发条件

- 新增依赖
- 定期安全检查
- 版本升级前
- 合规检查

## 方法论

### Step 1: 扫描依赖

1. 直接依赖（package.json、requirements.txt 等）
2. 传递依赖（间接依赖）
3. 锁定文件（package-lock.json、poetry.lock 等）

### Step 2: 检查问题

| 检查项 | 说明 |
|--------|------|
| 已知漏洞 | CVE 数据库 |
| 过时版本 | 最新稳定版 |
| 许证问题 | 兼容性、合规性 |
| 维护状态 | 是否活跃维护 |

### Step 3: 评估风险

| 维度 | 评估 |
|------|------|
| 严重程度 | 高/中/低 |
| 利用难度 | 容易/中等/困难 |
| 影响范围 | 全局/模块/单点 |

### Step 4: 输出建议

1. 升级方案
2. 替代方案
3. 缓解措施

## 输出格式

```
## 依赖审计报告

### 概述
[扫描的范围和结果]

### 发现的问题
| 依赖 | 版本 | 问题类型 | 严重程度 | 建议 |
|------|------|----------|----------|------|
| ... | ... | 漏洞/过时/许可证 | 高/中/低 | ... |

### 风险评估
[整体风险等级]

### 修复建议
[优先级排序的修复方案]
```

## 注意事项

- 要检查所有依赖，包括开发依赖
- 要关注许可证兼容性
- 要评估升级的破坏性
- 要测试升级后的兼容性
